CVE-2025-6264
Velociraptor의 UpdateConfig 아티팩트를 통한 권한 상승
- 게시됨
- 2025. 6. 20.
- 업데이트됨
- 2025. 11. 28.
- CNA 할당 중
- rapid7
- 증거 관찰됨
- 2026. 8. 28.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:L/A:L낮음 · 다음 30일
- 백분위수
- 61.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Velociraptor는 엔드포인트에서 Artifacts로 패키징된 VQL 쿼리 수집을 허용합니다. 이러한 아티팩트는 무엇이든 수행하는 데 사용될 수 있으며 일반적으로 상승된 권한으로 실행됩니다. 일부 위험한 아티팩트에 대한 접근을 제한하기 위해 Velociraptor는 EXECVE 실행과 같은 높은 권한을 요구하도록 허용합니다. Admin.Client.UpdateClientConfig는 클라이언트 구성을 업데이트하는 데 사용되는 아티팩트입니다. 이 아티팩트는 추가 필수 권한을 강제하지 않아, COLLECT_CLIENT 권한(일반적으로 "Investigator" 역할로 부여됨)을 가진 사용자가 엔드포인트에서 이를 수집하고 구성을 업데이트할 수 있게 했습니다. 이로 인해 임의 명령 실행 및 엔드포인트 탈취로 이어질 수 있습니다. 이 취약점을 성공적으로 악용하려면 사용자는 이미 엔드포인트에서 아티팩트를 수집할 수 있는 접근 권한(즉, 일반적으로 "Investigator" 역할로 부여되는 COLLECT_CLIENT 권한)을 보유해야 합니다.
소스
1Velociraptor의 CVE-2025-6264에 대한 개념 증명(PoC) 익스플로잇으로, 누락된 권한 검사를 통한 권한 상승을 시연하여 클라이언트를 악성 서버로 리다이렉트함으로써 엔드포인트를 탈취합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.